0% ont trouvé ce document utile (0 vote)
0 vues14 pages

Rapport_Configuration_Reseau

Ce rapport technique documente la configuration réseau de l'infrastructure IT, incluant des équipements tels que FortiGate, MikroTik, Starlink et Linksys. Il détaille l'architecture, la connectivité, les politiques de sécurité, et les procédures de maintenance, tout en identifiant les risques et proposant des recommandations pour l'évolution future. Ce document sert de référence interne pour la gestion et le diagnostic des incidents réseau.

Transféré par

Jordan Toutsop
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
0 vues14 pages

Rapport_Configuration_Reseau

Ce rapport technique documente la configuration réseau de l'infrastructure IT, incluant des équipements tels que FortiGate, MikroTik, Starlink et Linksys. Il détaille l'architecture, la connectivité, les politiques de sécurité, et les procédures de maintenance, tout en identifiant les risques et proposant des recommandations pour l'évolution future. Ce document sert de référence interne pour la gestion et le diagnostic des incidents réseau.

Transféré par

Jordan Toutsop
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

RAPPORT DE CONFIGURATION

RÉSEAU
Architecture, sécurité et connectivité de l'infrastructure IT

Périmètre couvert : FortiGate • MikroTik MantBox 19s • Starlink • Linksys E900


Sous-réseau documenté : [Link]/24

Document technique interne — Diffusion restreinte à l'équipe IT


Date de génération : Août 2026 — Version 1.0
Documentation Technique Interne Infrastructure Réseau

Sommaire
1. Introduction et objectifs du document
2. Vue d'ensemble de l'architecture réseau
3. Connectivité WAN — Starlink
4. Pare-feu périmétrique — FortiGate
5. Commutation et VLAN — MikroTik MantBox 19s
6. Équipement de secours — Linksys E900 et gestion du double NAT
7. Plan d'adressage IP — Sous-réseau [Link]/24
8. Politiques de sécurité et bonnes pratiques
9. Procédures de maintenance et supervision
10. Recommandations et évolutions futures
Annexe A — Glossaire technique
Annexe B — Contacts et escalade

Confidentiel — Usage interne Page 2


Documentation Technique Interne Infrastructure Réseau

1. Introduction et objectifs du document


Ce rapport a pour objectif de documenter de façon complète et structurée la configuration réseau
actuellement déployée sur l'infrastructure IT. Il constitue une référence technique interne destinée à faciliter la
maintenance, le diagnostic d'incidents, l'intégration de nouveaux équipements et la transmission de
connaissances au sein de l'équipe IT.

Le périmètre couvert comprend l'ensemble de la chaîne de connectivité : de l'accès Internet via Starlink
jusqu'à la distribution locale via les équipements MikroTik et Linksys, en passant par la sécurisation
périmétrique assurée par le pare-feu FortiGate. Chaque section détaille le rôle de l'équipement, sa
configuration logique, les choix techniques retenus et les points de vigilance identifiés.

Objectifs poursuivis
• Centraliser la documentation technique dispersée entre plusieurs interventions et notes ponctuelles.
• Fournir une base fiable pour le diagnostic rapide en cas d'incident réseau.
• Formaliser le plan d'adressage IP et les règles de VLAN en vigueur.
• Identifier les risques résiduels (double NAT, dépendance à un point unique, etc.) et proposer des
correctifs.
• Servir de support de passation en cas de changement d'intervenant sur l'infrastructure.

Méthodologie
Les informations présentées résultent des interventions de configuration et de dépannage menées sur
chaque équipement, complétées par une relecture technique visant à garantir la cohérence globale de
l'architecture. Les valeurs d'adressage IP, VLAN et paramètres de sécurité indiqués doivent être vérifiés et
mis à jour à chaque modification de l'infrastructure.

Confidentiel — Usage interne Page 3


Documentation Technique Interne Infrastructure Réseau

2. Vue d'ensemble de l'architecture réseau


L'infrastructure réseau repose sur une architecture en couches, associant une connexion Internet satellite
(Starlink), un pare-feu de nouvelle génération (FortiGate) assurant le filtrage et la segmentation, une
commutation gérée par un équipement MikroTik pour la distribution VLAN, et un routeur Linksys E900 utilisé
en configuration de secours ou de distribution secondaire.

Schéma logique de l'architecture


Couche Équipement Rôle principal

Accès Internet (WAN) Starlink Connectivité satellite, passerelle Internet primaire

Sécurité périmétrique FortiGate Pare-feu, NAT, VPN, filtrage applicatif, segmentation VLAN

Distribution secondaire Linksys E900 Routeur de secours / relais Wi-Fi derrière Starlink

Commutation / VLAN MikroTik MantBox 19s Bridge et VLAN, distribution filaire et Wi-Fi

Postes et serveurs LAN [Link]/24 Postes utilisateurs, serveurs, imprimantes, périphériques

Le flux de données suit un chemin descendant : Starlink fournit l'accès Internet brut, le FortiGate applique les
politiques de sécurité et de routage, puis le trafic est distribué vers les segments LAN via le commutateur
MikroTik. Le Linksys E900 intervient en tant que point de distribution additionnel, ce qui a nécessité un travail
spécifique de résolution de conflits d'adressage (voir section 6).

Principes de conception retenus


• Séparation des flux par VLAN afin d'isoler les segments sensibles (administration, utilisateurs, invités).
• Centralisation du filtrage et du NAT au niveau du FortiGate pour éviter la multiplication des points de NAT.
• Documentation systématique du plan d'adressage afin de prévenir les conflits de sous-réseau.
• Redondance limitée assumée : dépendance actuelle à Starlink comme seul lien WAN.

Confidentiel — Usage interne Page 4


Documentation Technique Interne Infrastructure Réseau

3. Connectivité WAN — Starlink


Starlink constitue le lien d'accès Internet principal de l'infrastructure. Ce choix technologique répond à des
contraintes de couverture et de disponibilité de la connectivité filaire traditionnelle sur le site concerné. Le
terminal Starlink assure la connexion satellite et fournit une adresse IP publique (statique ou dynamique selon
le forfait) en amont du FortiGate.

Points de configuration clés


• Le terminal Starlink opère en mode passerelle (bypass) lorsque cela est possible, afin de transmettre
l'adresse publique directement à l'équipement en aval plutôt que de doubler le NAT.
• Lorsque le mode bypass n'est pas disponible, un double NAT apparaît entre le routeur Starlink et le
pare-feu ou routeur suivant — situation identifiée et traitée sur le segment Linksys (section 6).
• La stabilité de la liaison satellite dépend des conditions météorologiques et du dégagement de vue vers le
ciel ; ce point doit être pris en compte dans les diagnostics d'incident de connectivité.
• Aucune redondance WAN n'est actuellement en place : une coupure Starlink entraîne une perte totale de
connectivité Internet pour l'ensemble du site.

Recommandations spécifiques
Il est recommandé de vérifier périodiquement le mode de fonctionnement du terminal Starlink (bypass actif ou
non) via son application/interface de gestion, et de documenter toute adresse IP publique attribuée. L'ajout
d'une liaison de secours (4G/LTE ou fibre locale si disponible) constitue une évolution prioritaire pour réduire
le risque de rupture de service (voir section 10).

Confidentiel — Usage interne Page 5


Documentation Technique Interne Infrastructure Réseau

4. Pare-feu périmétrique — FortiGate


Le FortiGate constitue le point central de sécurisation du réseau. Il assure le filtrage du trafic entrant et
sortant, la traduction d'adresses (NAT), la gestion des VLAN au niveau logique, ainsi que les fonctions de
VPN pour les accès distants si nécessaire.

Fonctions actives
Fonction Description

Pare-feu / Politiques Règles de filtrage entre zones (WAN, LAN, VLAN dédiés) selon le principe du moindre privilège

NAT Traduction d'adresses pour la sortie Internet des postes du LAN

Segmentation VLAN Interfaces logiques associées aux VLAN définis sur le MikroTik en aval

Journalisation Conservation des journaux de connexion pour l'analyse d'incidents

Interface Broadcom / vSwitch Liaison avec l'environnement de virtualisation (Hyper-V) via interface externe dédiée

Interconnexion avec l'environnement de virtualisation


Le FortiGate est relié à l'infrastructure Hyper-V via une interface externe (vSwitch-Externe) liée à la carte
réseau Broadcom du serveur hôte. Cette liaison a fait l'objet d'un travail de résolution de conflits de binding
lors de la configuration du commutateur virtuel, un point de vigilance à conserver lors de toute mise à jour du
serveur Windows Server hébergeant les machines virtuelles.

Bonnes pratiques de gestion


• Toute modification de règle de pare-feu doit être documentée avec la date, l'auteur et la justification.
• Les mises à jour de firmware FortiGate doivent être planifiées en dehors des heures d'activité critique.
• Un contrôle régulier des journaux permet de détecter les tentatives d'accès anormales.
• L'accès à l'interface d'administration doit être restreint à des postes ou VLAN d'administration identifiés.

Confidentiel — Usage interne Page 6


Documentation Technique Interne Infrastructure Réseau

5. Commutation et VLAN — MikroTik MantBox 19s


Le MikroTik MantBox 19s assure la distribution filaire et sans fil du réseau local, en aval du FortiGate. Sa
configuration repose sur une architecture de bridge associée à plusieurs VLAN, permettant de séparer
logiquement les flux tout en mutualisant l'infrastructure physique.

Configuration bridge et VLAN


Le principe retenu consiste à créer un bridge principal sur lequel sont rattachés les ports physiques et
l'interface radio, puis à associer les VLAN nécessaires via des règles de filtrage VLAN (VLAN filtering) sur ce
bridge. Cette approche centralise la gestion des VLAN au niveau du bridge plutôt que sur chaque interface
individuellement, ce qui simplifie la maintenance.
/interface bridge
add name=bridge-LAN vlan-filtering=yes

/interface bridge port


add bridge=bridge-LAN interface=ether1 pvid=10
add bridge=bridge-LAN interface=wlan1 pvid=20

/interface bridge vlan


add bridge=bridge-LAN vlan-ids=10 tagged=ether2 untagged=ether1
add bridge=bridge-LAN vlan-ids=20 tagged=ether2 untagged=wlan1
Extrait illustratif de la logique de configuration bridge/VLAN — les identifiants réels doivent être vérifiés dans la configuration en
production.

Table des VLAN en service


VLAN ID Usage Interface(s) associée(s)

10 Réseau utilisateurs / postes de travail Ports filaires principaux

20 Réseau Wi-Fi Interface radio MantBox

30 Administration réseau Port dédié, accès restreint

99 Réseau invité (le cas échéant) SSID invité isolé

Points de vigilance
• Toute modification du VLAN filtering doit être testée hors production, une erreur de configuration pouvant
couper l'accès à distance à l'équipement.
• La cohérence des VLAN doit être maintenue entre le FortiGate et le MikroTik : un identifiant VLAN mal
aligné entre les deux équipements entraîne une rupture de connectivité pour le segment concerné.
• Le firmware RouterOS doit être maintenu à jour pour bénéficier des correctifs de sécurité.

Confidentiel — Usage interne Page 7


Documentation Technique Interne Infrastructure Réseau

6. Équipement de secours — Linksys E900 et gestion du


double NAT
Le routeur Cisco Linksys E900 est utilisé comme équipement de distribution secondaire, positionné derrière la
connexion Starlink. Cette configuration a mis en évidence une problématique classique de double NAT, ainsi
qu'un conflit de sous-réseau avec le plan d'adressage principal, tous deux traités lors de la mise en service de
l'équipement.

Problématique du double NAT


Un double NAT survient lorsque deux équipements successifs (ici le terminal Starlink et le routeur Linksys)
effectuent chacun une traduction d'adresses. Cette situation peut provoquer des dysfonctionnements sur
certains services entrants (redirections de port, certaines applications VoIP ou de visioconférence) et
complique le diagnostic réseau.

Approches de résolution appliquées


• Activation, lorsque possible, du mode bypass sur le terminal Starlink afin qu'il ne fasse plus de NAT et
transmette l'adresse publique directement au Linksys.
• À défaut, configuration du Linksys E900 en mode point d'accès / bridge plutôt qu'en mode routeur, afin
d'éliminer la seconde couche de NAT.
• Vérification et ajustement du sous-réseau du Linksys pour éviter tout chevauchement avec le plan
d'adressage [Link]/24 utilisé côté MikroTik/FortiGate.

Conflit de sous-réseau identifié et correction


Élément Avant correction Après correction

Plage LAN Linksys Chevauchement avec le plan principal Plage dédiée sans recouvrement

Mode de fonctionnement Routeur avec NAT actif Mode bridge / point d'accès (sans NAT)

Impact utilisateur Perte d'accès à certaines ressources du LAN Accès


principal
rétabli, adressage cohérent

Cette correction illustre l'importance de documenter systématiquement les plages d'adressage utilisées par
chaque équipement avant sa mise en service, afin d'éviter tout conflit similaire lors de futurs ajouts
d'équipements réseau.

Confidentiel — Usage interne Page 8


Documentation Technique Interne Infrastructure Réseau

7. Plan d'adressage IP — Sous-réseau [Link]/24


Le sous-réseau principal du site est [Link]/24, offrant 254 adresses hôtes utilisables. Le tableau
ci-dessous synthétise la répartition logique des plages d'adresses, telle que documentée dans le fichier de
suivi IP maintenu pour ce sous-réseau.

Répartition des plages


Plage Attribution Mode

.1 – .9 Passerelles et équipements réseau (FortiGate, MikroTik) Statique

.10 – .49 Serveurs et infrastructure (Hyper-V, Sage Saari / SQL Server) Statique

.50 – .99 Imprimantes et périphériques partagés Statique / réservation DHCP

.100 – .199 Postes utilisateurs DHCP

.200 – .249 Équipements mobiles / invités DHCP

.250 – .254 Réserve technique / maintenance Statique (temporaire)

Règles de gestion de l'adressage


• Toute adresse statique attribuée doit être consignée dans le fichier de suivi IP (feuille de calcul dédiée)
afin d'éviter les doublons.
• Les réservations DHCP sont préférées aux adresses statiques pour les postes utilisateurs, afin de
conserver une gestion centralisée depuis le contrôleur DHCP.
• Le sous-réseau [Link]/24 ne doit pas être réutilisé sur les équipements de secours (Linksys) afin
d'éviter tout conflit, conformément à la correction appliquée en section 6.

Confidentiel — Usage interne Page 9


Documentation Technique Interne Infrastructure Réseau

8. Politiques de sécurité et bonnes pratiques


Segmentation et moindre privilège
La segmentation par VLAN mise en place au niveau du MikroTik, combinée aux règles de filtrage du
FortiGate, permet d'appliquer le principe du moindre privilège : chaque segment n'accède qu'aux ressources
strictement nécessaires à son usage.

Gestion des accès administratifs


• Les interfaces d'administration (FortiGate, MikroTik, Linksys) doivent être accessibles uniquement depuis
le VLAN d'administration dédié.
• Les mots de passe par défaut de tous les équipements doivent être changés dès leur mise en service.
• L'accès distant à l'administration doit être limité, idéalement via VPN, et journalisé.

Mise à jour et cycle de vie


• Suivi régulier des correctifs de sécurité FortiOS (FortiGate) et RouterOS (MikroTik).
• Application des correctifs Windows Server avec vérification post-installation du bon fonctionnement de
l'hyperviseur Hyper-V, un bug connu ayant déjà entraîné la disparition de machines virtuelles après
certaines mises à jour de sécurité (résolu via commandes bcdedit et gestion ciblée des KB).
• Sauvegarde de la configuration de chaque équipement réseau avant toute mise à jour majeure.

Confidentiel — Usage interne Page 10


Documentation Technique Interne Infrastructure Réseau

9. Procédures de maintenance et supervision


Supervision courante
• Vérification périodique de l'état de la liaison Starlink (latence, pertes de paquets, mode bypass).
• Contrôle des journaux FortiGate pour détecter les anomalies de trafic ou tentatives d'intrusion.
• Vérification de la disponibilité des VLAN critiques sur le MikroTik après toute intervention.
• Contrôle du fichier de suivi IP pour s'assurer de l'absence de conflits d'adressage.

Procédure en cas d'incident de connectivité


• Identifier le périmètre de la panne : liaison WAN (Starlink), pare-feu (FortiGate), commutation (MikroTik)
ou poste isolé.
• Vérifier l'état physique des équipements (LED, alimentation) avant toute intervention logicielle.
• Consulter les journaux de l'équipement suspecté pour identifier un changement récent de configuration.
• En cas de doute sur un conflit d'adressage, comparer la configuration active au plan d'adressage
documenté en section 7.
• Documenter toute intervention réalisée, y compris les changements annulés ou non concluants.

Sauvegardes de configuration
Il est recommandé d'exporter et d'archiver la configuration de chaque équipement (FortiGate, MikroTik,
Linksys) après toute modification significative, afin de permettre une restauration rapide en cas d'incident
majeur ou de remplacement de matériel.

Confidentiel — Usage interne Page 11


Documentation Technique Interne Infrastructure Réseau

10. Recommandations et évolutions futures


Synthèse des risques identifiés
Risque Impact Recommandation

Absence de redondance WAN Coupure totale en cas de panne StarlinkAjouter une liaison de secours (4G/LTE)

Dépendance à un point unique FortiGate


Panne matérielle = coupure sécurité/routage
Étudier une solution de secours ou contrat de support

Documentation dispersée Risque d'erreur lors des interventions Maintenir ce rapport à jour à chaque changement

Conflits d'adressage potentiels Perte d'accès à certains segments Centraliser la gestion IP dans le fichier de suivi

Pistes d'évolution
• Mise en place d'une supervision centralisée (type dashboard) pour surveiller en temps réel l'état des
équipements réseau clés.
• Formalisation d'une procédure de sauvegarde automatique des configurations réseau.
• Étude d'une seconde liaison WAN pour réduire la dépendance à Starlink.
• Révision annuelle du plan d'adressage et des règles VLAN afin d'anticiper la croissance du parc.
Ce document doit être considéré comme évolutif : toute modification substantielle de l'architecture réseau
(ajout d'équipement, changement de plan d'adressage, nouvelle règle de sécurité) doit donner lieu à une mise
à jour de ce rapport afin d'en préserver la fiabilité en tant que référence technique.

Confidentiel — Usage interne Page 12


Documentation Technique Interne Infrastructure Réseau

Annexe A — Glossaire technique


Terme Définition

VLAN Réseau local virtuel permettant de segmenter logiquement un réseau physique unique

NAT Traduction d'adresses réseau, permettant de faire correspondre des adresses privées à une adresse publique

Double NAT Situation où deux équipements successifs appliquent chacun une traduction d'adresses

Bridge Interface logique regroupant plusieurs ports physiques ou virtuels en un seul domaine de diffusion

Bypass Mode de fonctionnement d'un terminal d'accès permettant de transmettre l'adresse publique sans NAT

DHCP Protocole d'attribution automatique d'adresses IP aux équipements du réseau

WAN Réseau étendu, ici la connexion Internet fournie par Starlink

LAN Réseau local, ensemble des équipements internes au site

Confidentiel — Usage interne Page 13


Documentation Technique Interne Infrastructure Réseau

Annexe B — Contacts et escalade


Cette section doit être complétée avec les contacts internes et les coordonnées des supports constructeurs
(FortiGate, MikroTik, Starlink, Linksys) pertinents pour l'escalade en cas d'incident majeur non résolu par les
procédures internes.

Rôle Contact / Support Portée d'intervention

Administrateur réseau interne À compléter Premier niveau, toutes interventions courantes

Support FortiGate À compléter Incidents liés au pare-feu et à la sécurité

Support MikroTik / revendeur À compléter Incidents liés à la commutation et au VLAN

Support Starlink À compléter Incidents de connectivité satellite

Fin du document — Rapport de Configuration Réseau — Documentation Technique Interne

Confidentiel — Usage interne Page 14

Vous aimerez peut-être aussi